GDPR & Vizito

Hoe Vizito persoonsgegevens verwerkt onder de GDPR/AVG: hosting uitsluitend in de EU, verwerkersovereenkomst, de rollen van verwerkingsverantwoordelijke en verwerker, en de volledige lijst van subverwerkers.

Deze pagina legt uit hoe Vizito persoonsgegevens verwerkt onder de GDPR/AVG. Ze is geschreven om u te helpen bij een privacy- of leveranciersbeoordeling en vormt geen juridisch advies.

Wat is de GDPR/AVG?

De Algemene verordening gegevensbescherming (GDPR/AVG) is de Europese verordening die bepaalt hoe persoonsgegevens van personen in de EU worden verzameld, bewaard en gebruikt. Ze geldt voor organisaties die in de EU gevestigd zijn, en voor organisaties waar ook ter wereld die persoonsgegevens van personen in de EU verwerken.

Een bezoekersregistratiesysteem (VMS) valt daar volledig onder. Bij elke aanmelding worden persoonsgegevens vastgelegd van een echte persoon die aan uw onthaal staat: de naam, wie er bezocht wordt, het tijdstip van aankomst en soms een handtekening of een foto. Dat is precies het soort verwerking waarvoor de GDPR/AVG geschreven is, en daarom behandelen wij het als een kernvereiste en niet als een extra functie.

Is Vizito GDPR/AVG-conform?

Ja. Concreet:

  • Uw gegevens blijven in Europa. Alle bezoekersgegevens worden gehost in de Europese Unie, op servers in Amsterdam (Nederland) en Frankfurt (Duitsland).
  • Ze zijn versleuteld. Tijdens transport via TLS en in rust via schijfversleuteling.
  • Ze worden onafhankelijk geauditeerd. Vizito is ISO 27001-gecertificeerd. U kunt ons ISO 27001-certificaat downloaden.
  • U bepaalt wat er verzameld wordt. Elk veld in de aanmeldflow is configureerbaar, zodat u alleen verzamelt wat u echt nodig hebt.
  • U bepaalt hoe lang het bewaard blijft. Bewaartermijnen verwijderen bezoekersregistraties automatisch na de periode die u instelt.
  • Er is een contract voor. U kunt onze verwerkersovereenkomst downloaden, waarin alle subverwerkers staan die wij inschakelen.

Hebben jullie een verwerkersovereenkomst?

Ja. U kunt onze verwerkersovereenkomst (DPA) downloaden, zonder ons eerst te moeten contacteren.

De overeenkomst is opgesteld conform de vereisten van artikel 28 van de GDPR/AVG. Ze legt de rollen van verwerkingsverantwoordelijke en verwerker vast, de categorieën van persoonsgegevens en betrokkenen, de technische en organisatorische beveiligingsmaatregelen die wij toepassen, de subverwerkers waarmee wij werken en onze meldingsplicht bij inbreuken. Wij verbinden ons ertoe u zonder onnodige vertraging en, indien mogelijk, binnen 72 uur na kennisname op de hoogte te brengen van een inbreuk in verband met persoonsgegevens.

Heeft uw organisatie een medeondertekend exemplaar nodig voor haar dossier, of wilt u specifieke voorwaarden bespreken, neem dan contact op via dpo@vizito.eu.

Wie is verwerkingsverantwoordelijke en wie is verwerker?

Dat onderscheid is belangrijk bij een bezoekersregistratiesysteem, omdat er twee verschillende sets gegevens in het spel zijn.

Voor bezoekersgegevens bent u de verwerkingsverantwoordelijke en is Vizito de verwerker. U bepaalt welke velden uw bezoekers invullen, welke documenten zij ondertekenen, hoe lang registraties bewaard blijven en wie binnen uw organisatie ze mag inzien. Wij verwerken die gegevens uitsluitend om de dienst te leveren en uitsluitend volgens uw gedocumenteerde instructies. Wij gebruiken bezoekersgegevens nooit voor eigen doeleinden, verkopen ze niet en zetten ze niet in voor advertenties of profilering.

Voor uw accountgegevens is Vizito de verwerkingsverantwoordelijke. Dat gaat over de gegevens van de personen die een Vizito-account aanmaken en beheren: naam, e-mailadres, bedrijfsgegevens, facturatiegegevens en correspondentie met de support. Hoe wij daarmee omgaan, staat in ons privacybeleid.

Wat gebeurt er met bezoekersgegevens?

U stelt de bewaartermijn in en Vizito past die automatisch toe. Zodra een bezoekersregistratie de door u ingestelde periode overschrijdt, wordt ze verwijderd zonder dat iemand eraan moet denken. Zo wordt het beginsel van minimale gegevensverwerking uit artikel 5 in de praktijk toegepast, en dat is net wat een papieren bezoekersboek niet kan.

Naast de automatische bewaartermijn:

  • Recht op inzage. U kunt de registraties van een bezoeker exporteren uit het dashboard om een inzageverzoek te beantwoorden.
  • Recht op verwijdering. U kunt een individuele bezoekersregistratie op elk moment opzoeken en verwijderen.
  • Recht op rechtzetting. Beheerders kunnen gegevens rechtstreeks in het dashboard corrigeren.
  • Einde van het contract. Wanneer uw overeenkomst met Vizito eindigt, worden persoonsgegevens verwijderd. Onze standaardbewaartermijn na beëindiging bedraagt nul maanden. Een verwijderingsattest is op aanvraag beschikbaar.

Bent u bezoeker en geen klant, en wilt u weten welke gegevens over u werden geregistreerd, neem dan contact op met de organisatie die u bezocht. Zij is de verwerkingsverantwoordelijke voor die gegevens, en wij ondersteunen haar bij het beantwoorden van uw vraag.

Worden gegevens buiten de EER doorgegeven?

Nee. Vizito geeft geen persoonsgegevens door buiten de Europese Economische Ruimte, tenzij u ons daartoe schriftelijk opdracht geeft of wij daartoe wettelijk verplicht zijn.

Elke subverwerker die wij inschakelen, contracteert via een entiteit gevestigd in de EU of de EER, en alle bezoekersgegevens worden opgeslagen in Nederlandse en Duitse datacenters. Behoort een leverancier tot een ruimere internationale groep en zou een doorgifte kunnen plaatsvinden, dan is die gedekt door de standaardcontractbepalingen van de Europese Commissie en, waar van toepassing, door het EU-VS Data Privacy Framework.

Subverwerkers

Wij houden de lijst met subverwerkers bewust kort. De tabel hieronder toont elke derde partij die betrokken is bij het leveren van Vizito, en of die bezoekersgegevens uit uw aanmeldflow kan verwerken.

SubverwerkerDoelLocatieKan bezoekersgegevens verwerken
Leaseweb Global B.V.Hosting van servers en gegevens🇳🇱 🇩🇪Ja
BudgetSMS B.V.Sms-meldingen aan medewerkers en bezoekers🇳🇱Ja
SpryngSms-meldingen aan medewerkers en bezoekers🇳🇱Ja
Vonage B.V.Sms-meldingen aan medewerkers en bezoekers🇳🇱Ja
Microsoft CorporationE-mailmeldingen🇮🇪Ja
Crisp IM SASChatwidget op onze website en supporttool voor support@vizito.eu🇫🇷Nee - enkel supportgesprekken

Crisp is de enige subverwerker die nooit bezoekersgegevens ontvangt. Het bereik blijft beperkt tot chat- en e-mailsupport, dus de contactgegevens van Vizito-gebruikers en de inhoud van de vragen of bugmeldingen die zij ons sturen. Er worden geen bezoekersregistratiegegevens naar Crisp verzonden.

Wij informeren klanten vooraf over elke geplande toevoeging of vervanging van een subverwerker, en u hebt 30 dagen om bezwaar te maken.

Waar vind ik meer?

Nog een vraag over privacy of gegevensbescherming? Contacteer onze functionaris voor gegevensbescherming via dpo@vizito.eu.